Regole firewall VPC

Le regole firewall VPC (Virtual Private Cloud) si applicano a un determinato progetto e a una determinata rete. Se vuoi applicare regole firewall a più reti VPC in un'organizzazione, consulta Policy e regole firewall. Il resto di questa pagina riguarda solo le regole firewall VPC.

Le regole firewall VPC consentono o negano le connessioni da o verso le istanze di macchine virtuali (VM) nella tua rete VPC. Le regole firewall abilitate per il VPC vengono applicate sempre in modo da proteggere le istanze a prescindere dalla configurazione e dal sistema operativo, anche se non sono state avviate.

Ogni rete VPC funziona come un firewall distribuito. Sebbene le regole firewall siano definite a livello di rete, le connessioni vengono consentite o negate a livello di singola istanza. Puoi considerare le regole firewall VPC come esistenti non solo tra le tue istanze e altre reti, ma anche tra singole istanze nella stessa rete.

Per saperne di più sui firewall, consulta Firewall (informatica).

Best practice per le regole firewall

Quando progetti e valuti le regole firewall, tieni presente le seguenti best practice:

Regole firewall in Google Cloud

Quando crei una regola firewall VPC, specifichi una rete VPC e un insieme di componenti che definiscono la funzione della regola. I componenti ti consentono di scegliere come target determinati tipi di traffico in base a protocollo, porte di destinazione, origini e destinazioni del traffico. Per saperne di più, consulta Componenti delle regole firewall.

Crea o modifica le regole firewall VPC utilizzando la Google Cloud console, la Google Cloud CLI e l'API REST. Quando crei o modifichi una regola firewall, puoi specificare le istanze a cui deve essere applicata utilizzando il parametro target della regola. Per esempi di regole firewall, vedi Altri esempi di configurazione.

Oltre alle regole firewall che crei, Google Cloud ha altre regole che possono influire sulle connessioni in entrata o in uscita:

  • Google Cloud blocca o limita determinati tipi di traffico. Per ulteriori informazioni, consulta Traffico bloccato e limitato.

  • Google Cloud consente sempre la comunicazione tra un'istanza VM e il relativo server di metadati all'indirizzo 169.254.169.254. Per ulteriori informazioni, vedi Traffico sempre consentito.

  • Le regole firewall VPC vengono valutate insieme alle regole nelle policy firewall in base alla procedura di valutazione delle regole firewall. Come ultimo passaggio, Cloud NGFW applica un'azione implicita se non viene applicata alcuna azione esplicita al traffico.

  • La rete predefinita è